EUUnion européenneApplication progressiveAI Act

Comment mettre un système d'IA en conformité avec l'AI Act

Règlement européen sur l'IA (UE) 2024/1689

Statut
Application progressive
Contraignant
Oui
Objet analysé
Système d'IA
Exigences
33
Prochain jalon
2 août 2027

En bref

Premier cadre horizontal et contraignant sur l'IA. Approche par les risques : pratiques interdites, systèmes à haut risque, obligations de transparence, modèles à usage général.

Les étapes pour se mettre en conformité

  1. Qualifiez chaque système d’IAAxes à trancher : Niveau de risque AI Act, Rôle de l'organisation et Modèle à usage général.
  2. Déterminez votre rôleLes obligations varient selon le rôle : Fournisseur, Déployeur et Fournisseur GPAI.
  3. Appliquez les 33 exigencesElles portent surtout sur : documentation technique, transparence & information, qualité & conformité et incidents & mesures correctives.
  4. Prouvez-le avec des vérifications69 vérifications à documenter, dont 54 servent aussi PL 2338, ISO 42001 et AI Basic Act.
  5. Suivez les échéancesProchain jalon : 2 août 2027, Haut risque Annexe I (produits réglementés) ; GPAI mis sur le marché avant août 2025 (prévu par le texte).

Champ et sanctions

Nature
Règlement
Champ
Fournisseurs, déployeurs, importateurs et distributeurs de systèmes d'IA ; fournisseurs de modèles GPAI.
Territorialité
Extraterritorial : s'applique dès que le système est mis sur le marché de l'UE ou que ses sorties y sont utilisées.
Sanctions
Jusqu'à 35 M€ ou 7 % du CA mondial (pratiques interdites) ; 15 M€ ou 3 % (autres obligations) ; 7,5 M€ ou 1 % (informations inexactes).
Juridiction
Union européenne

Calendrier

21 avr. 2021Proposition de la Commission
12 juil. 2024Publication au JOUE
1 août 2024Entrée en vigueur
2 févr. 2025Pratiques interdites (Art. 5) et maîtrise de l'IA (Art. 4)
10 juil. 2025Code de bonnes pratiques GPAI publié
2 août 2025Obligations GPAI, gouvernance, sanctions, organismes notifiés
19 nov. 2025Proposition Omnibus numérique : report du haut risque lié aux normes
2 août 2026Application générale : Art. 50, bacs à sable, haut risque Annexe III (sauf report Omnibus)À vérifier
Publication
2 août 2027Haut risque Annexe I (produits réglementés) ; GPAI mis sur le marché avant août 2025Prévu par le texte
2 déc. 2027Date butoir Omnibus pour le haut risque Annexe IIIPotentiel
2 août 2028Date butoir Omnibus pour le haut risque Annexe IPotentiel
2 août 2030Systèmes à haut risque des autorités publiques déjà en service (Art. 111)Prévu par le texte
PasséPrévu par le textePotentielÀ vérifier

Qualifier un système

Axes de classification et verdicts possibles

Niveau de risque AI Act

Interdit (Art. 5)Haut risque (Art. 6, Annexes I et III)Risque de transparence (Art. 50)Risque minimal

Rôle de l'organisation

FournisseurDéployeurFournisseur et déployeurImportateurDistributeur

Modèle à usage général

GPAI à risque systémique (> 10^25 FLOP)GPAIPas un modèle GPAI

Exigences

33 exigences

CodeArticleExigenceS’applique àVérifications
EX-001Art. 4Maîtrise de l'IA
Détail

L'article 4 impose à tout fournisseur et déployeur de garantir un niveau suffisant de maîtrise de l'IA pour les personnes impliquées dans le fonctionnement et l'utilisation des systèmes d'IA. {{customerName}} doit vérifier que des programmes de formation et de sensibilisation sont en place, tant au niveau organisationnel qu'au niveau de chaque système.

FournisseurDéployeur
EX-002Art. 5Pratiques interdites en matière d'IA
Détail

L'article 5 définit les pratiques d'IA strictement interdites. {{customerName}} doit permettre de vérifier qu'aucun système d'IA de l'organisation ne tombe dans le champ de ces pratiques prohibées, et qu'un processus de détection des dérives est en place.

FournisseurDéployeur
EX-003Art. 9Système de gestion des risques
Détail

L'article 9 impose un système de gestion des risques itératif et documenté, couvrant l'ensemble du cycle de vie. {{customerName}} doit vérifier que les risques sont identifiés, les risques résiduels communiqués aux déployeurs, et que des mesures d'atténuation sont en place.

FournisseurDéployeurHaut risque
EX-004Art. 10Données et gouvernance des données
Détail

L'article 10 exige une gouvernance des données rigoureuse pour les systèmes d'IA à haut risque. {{customerName}} doit vérifier que la politique de gouvernance des données est documentée (fournisseur) et que les données d'entrée sont pertinentes et représentatives (déployeur).

FournisseurDéployeurHaut risque
EX-005Art. 11 + Annexe IVDocumentation technique
Détail

L'article 11 impose la rédaction et la tenue à jour d'une documentation technique complète avant mise sur le marché. {{customerName}} doit vérifier que cette documentation existe (fournisseur) et que le déployeur a obtenu et suivi les instructions d'utilisation.

FournisseurDéployeurHaut risque
EX-006Art. 12Enregistrement / journalisation
Détail

L'article 12 impose que les systèmes d'IA à haut risque permettent l'enregistrement automatique des événements tout au long de leur cycle de vie. {{customerName}} doit vérifier l'existence d'une politique de conservation des logs, le bon fonctionnement de la journalisation, et l'accessibilité des logs.

FournisseurDéployeurHaut risque
EX-007Art. 13Transparence et fourniture d'informations aux déployeurs
Détail

L'article 13 impose que les systèmes d'IA soient suffisamment transparents pour que les déployeurs puissent interpréter les sorties. {{customerName}} doit vérifier que les instructions d'utilisation sont complètes et que les risques résiduels sont communiqués.

FournisseurDéployeurHaut risque
EX-008Art. 14Contrôle humain
Détail

L'article 14 impose un contrôle humain effectif pendant l'utilisation des systèmes d'IA à haut risque. {{customerName}} doit vérifier qu'une procédure d'escalade existe, que le système est conçu pour la supervision humaine, et que les superviseurs sont compétents.

FournisseurDéployeurHaut risque
EX-009Art. 15Exactitude, robustesse et cybersécurité
Détail

L'article 15 exige un niveau approprié d'exactitude, de robustesse et de cybersécurité tout au long du cycle de vie. {{customerName}} doit vérifier les mesures de cybersécurité, les tests de précision et robustesse, et la résistance aux attaques adversariales.

FournisseurDéployeurHaut risque
EX-010Art. 17Système de gestion de la qualité
Détail

L'article 17 impose aux fournisseurs de systèmes d'IA à haut risque de mettre en place un système de gestion de la qualité (QMS) couvrant l'ensemble des aspects du cycle de vie. {{customerName}} doit vérifier que ce QMS est documenté et mis en œuvre.

FournisseurHaut risque
EX-011Art. 18Conservation de la documentation (10 ans)
Détail

L'article 18 impose une conservation de la documentation pendant 10 ans minimum. {{customerName}} doit vérifier que la politique de rétention documentaire est en place.

FournisseurHaut risque
EX-012Art. 19Journaux générés automatiquement
Détail

L'article 19 impose la conservation des journaux générés automatiquement (minimum 6 mois). {{customerName}} réutilise les vérifications de l'article 12 (EX-006).

FournisseurDéployeurHaut risque
EX-013Art. 20Mesures correctives et devoir d'information
Détail

L'article 20 impose aux fournisseurs de prendre des mesures correctives immédiates et d'informer les parties concernées en cas de non-conformité. {{customerName}} doit vérifier l'existence de procédures de gestion des non-conformités et la traçabilité des actions correctives.

FournisseurHaut risque
EX-014Art. 21 + Art. 26§12Coopération avec les autorités compétentes
Détail

Les articles 21 et 26 par. 12 imposent la coopération avec les autorités compétentes. {{customerName}} doit vérifier qu'une procédure de coopération est en place et que la documentation est accessible.

FournisseurDéployeurHaut risque
EX-015Art. 47Déclaration UE de conformité
Détail

L'article 47 impose au fournisseur d'établir une déclaration UE de conformité et de la conserver pendant 10 ans. {{customerName}} doit vérifier son existence et sa conservation.

FournisseurHaut risque
EX-016Art. 48Marquage CE
Détail

L'article 48 impose le marquage CE sur les systèmes d'IA à haut risque. {{customerName}} doit vérifier que ce marquage est apposé.

FournisseurHaut risque
EX-017Art. 49Enregistrement dans la base de données de l'UE
Détail

L'article 49 impose l'enregistrement dans la base de données de l'UE avant mise sur le marché ou déploiement. {{customerName}} doit vérifier cet enregistrement.

FournisseurDéployeurHaut risque
EX-018Art. 50Obligations de transparence (tous systèmes)
Détail

L'article 50 impose des obligations de transparence pour TOUS les systèmes d'IA (pas seulement haut risque) : informer les utilisateurs qu'ils interagissent avec une IA, et marquer les contenus générés par IA.

FournisseurDéployeurRisque de transparence
EX-019Art. 26§9Analyse d'impact protection des données (DPIA)
Détail

L'article 26 par. 9 impose au déployeur d'utiliser les informations fournies par le fournisseur pour réaliser une analyse d'impact relative à la protection des données (DPIA/AIPD).

DéployeurHaut risque
EX-020Art. 27Analyse d'impact sur les droits fondamentaux (FRIA)
Détail

L'article 27 impose une analyse d'impact sur les droits fondamentaux (FRIA) avant tout déploiement de certains systèmes d'IA à haut risque. {{customerName}} doit vérifier que cette analyse est réalisée et notifiée.

DéployeurHaut risque
EX-021Art. 72Surveillance post-commercialisation
Détail

Mise en place d'un système de surveillance post-commercialisation proportionné, avec collecte et analyse continue des données de performance.

FournisseurDéployeurHaut risque
EX-022Art. 73Signalement des incidents graves
Détail

Signalement des incidents graves aux autorités de surveillance dans les délais requis, avec enquête post-incident.

FournisseurDéployeurHaut risque
EX-023Art. 16(l)Accessibilité
Détail

L'article 16(l) impose aux fournisseurs de s'assurer que le système d'IA à haut risque est conforme aux exigences d'accessibilité. {{customerName}} doit vérifier cette conformité.

FournisseurHaut risque
EX-024Art. 43Évaluation de la conformité
Détail

L'article 43 définit les procédures d'évaluation de la conformité. {{customerName}} doit vérifier que la procédure appropriée a été suivie.

FournisseurHaut risque
EX-025Art. 22Désignation d'un mandataire (hors UE)
Détail

L'article 22 impose aux fournisseurs hors UE de désigner un mandataire dans l'Union. {{customerName}} doit vérifier cette désignation et les pouvoirs du mandataire.

FournisseurHaut risque
EX-026Art. 25Responsabilités le long de la chaîne de valeur
Détail

L'article 25 définit les responsabilités tout au long de la chaîne de valeur. {{customerName}} doit vérifier que les responsabilités contractuelles sont claires et que le rôle de chaque acteur est analysé.

FournisseurDéployeurHaut risque
EX-027Art. 26§1Usage conforme
Détail

L'article 26 par. 1 impose au déployeur d'utiliser le système conformément aux instructions du fournisseur.

DéployeurHaut risque
EX-028Art. 26§4Données d'entrée
Détail

L'article 26 par. 4 impose au déployeur de veiller à la pertinence et représentativité des données d'entrée.

DéployeurHaut risque
EX-029Art. 26§11Information des personnes concernées
Détail

L'article 26 par. 11 impose d'informer les personnes physiques qu'elles sont soumises à l'utilisation d'un système d'IA à haut risque lorsque celui-ci prend ou facilite des décisions les concernant.

DéployeurHaut risque
EX-030Art. 26§7Information des représentants du personnel
Détail

L'article 26 par. 7 impose d'informer les représentants du personnel et les travailleurs avant l'utilisation d'un système d'IA à haut risque sur le lieu de travail.

DéployeurHaut risque
EX-031Art. 53Obligations des fournisseurs de modèles GPAI
Détail

L'article 53 impose aux fournisseurs de modèles d'IA à usage général (GPAI) des obligations de documentation, transparence et conformité au droit d'auteur.

Fournisseur GPAI
EX-032Art. 55Obligations GPAI à risque systémique
Détail

L'article 55 impose des obligations renforcées aux fournisseurs de modèles GPAI présentant un risque systémique : évaluations adversariales, atténuation des risques, signalement des incidents, et cybersécurité.

Fournisseur GPAI
EX-033Art. 86Droit à l'explication des décisions individuelles
Détail

L'article 86 confère aux personnes affectées par une décision fondée sur un SIA haut risque (Annexe III, hors point 2) le droit d'obtenir une explication claire sur le rôle du système d'IA dans la décision et sur ses principaux éléments. Le déployeur doit mettre en place les moyens organisationnels et techniques pour répondre à ce droit. Ce droit est complémentaire à l'obligation d'information de l'article 26 par. 11 (EX-029) qui porte sur l'information préalable, tandis que l'article 86 porte sur l'explication a posteriori d'une décision spécifique.

DéployeurHaut risque

Vérifications à documenter

Une preuve collectée pour une vérification vaut pour chaque réglementation qui l’utilise.

CodeVérificationPortéeThèmesAussi utilisée par
VER-001-F-01Programme de formation IA documenté et mis en œuvreOrganisation
VER-001-F-02Personnel affecté au système formé et compétentSystème
—
VER-001-F-03Registre des formations tenu à jourOrganisation
—
VER-001-D-02Utilisateurs du système formés à son usageSystème
—
VER-002-01Processus de détection des dérives vers des pratiques interdites documentéOrganisation
VER-002-02Système exempt de pratiques interdites (évaluation fournisseur)Système
VER-002-03Usage du système exempt de pratiques interdites (évaluation déployeur)Système
VER-003-01Registre des risques documenté et à jourSystème
VER-003-02Risques résiduels communiqués au déployeurSystème
VER-003-03Risques résiduels lus et comprisSystème
—
VER-003-04Mesures complémentaires d'atténuation en placeSystème
—
VER-004-01Gouvernance des données documentéeSystème
VER-004-02Données d'entrée pertinentes et représentatives au regard de la destinationSystème
VER-005-01Documentation technique complète conforme à l'annexe IVSystème
VER-005-02Instructions d'utilisation obtenues et lues par le déployeurSystème
VER-005-03Usage conforme à la finalité prévue documentéeSystème
VER-006-01Politique de conservation des logs documentéeOrganisation
VER-006-02Journalisation automatique opérationnelle et conformeSystème
VER-006-03Logs accessibles et exploitables par le déployeurSystème
VER-007-01Instructions d'utilisation complètes et conformes à l'art. 13Système
VER-008-01Procédure d'escalade et d'arrêt d'urgence documentéeOrganisation
VER-008-02Système conçu pour permettre la supervision humaine (bouton arrêt, override)Système
VER-008-03Superviseurs compétents affectés au systèmeSystème
VER-AUTO-05Surveillance de la précision en opérationSystème
VER-009-01Cybersécurité de l'environnement d'hébergementOrganisation
VER-009-02Précision et robustesse vérifiées et documentéesSystème
VER-009-03Cybersécurité du système d'IA vérifiéeSystème
VER-010-01QMS documenté et mis en œuvre conformément à l'art. 17Organisation
—
VER-011-01Politique de rétention documentaire de 10 ans documentée et mise en œuvreOrganisation
VER-013-F-01Procédure de gestion des non-conformités documentéeOrganisation
VER-013-F-02Information immédiate des parties prenantes en cas de non-conformitéOrganisation
—
VER-013-F-03Actions correctives tracées et documentéesSystème
—
VER-013-F-04Communication aux autorités de surveillance du marché en cas de risqueSystème
VER-AUTO-02Procédure de coopération avec les autoritésOrganisation
VER-AUTO-03Déclaration de conformité UE rédigéeSystème
VER-016-F-01Marquage CE apposé conformément à l'art. 48Système
VER-017-F-01Système enregistré dans la base de données de l'UE (art. 71) par le fournisseurSystème
—
VER-017-D-02Utilisation enregistrée dans la base de données de l'UE par le déployeur (si autorité publique)Système
—
VER-018-D-01Personnes informées de l'interaction avec un système d'IASystème
VER-018-D-03Contenus générés par IA marqués comme telsSystème
VER-AUTO-06DPIA réaliséeSystème
—
VER-020-D-01FRIA réalisée conformément à l'art. 27Système
VER-020-D-07Résultats de la FRIA notifiés à l'autorité de surveillance du marchéSystème
—
VER-021-F-01Plan de surveillance opérationnelSystème
VER-021-D-03Surveillance du fonctionnementSystème
VER-AUTO-01Procédure de suspension en cas de risqueOrganisation
VER-022-F-01Procédure de réaction aux risques et incidentsOrganisation
VER-022-D-01Procédure de signalement des incidents gravesOrganisation
VER-023-F-03Accessibilité du système vérifiée (conformité directives 2016/2102 et 2019/882)Système
—
VER-024-F-01Procédure d'évaluation de la conformité réalisée (annexe VI ou VII)Système
VER-025-F-01Mandataire désigné par mandat écritOrganisation
VER-026-F-01Responsabilités contractuelles documentées entre fournisseur et tiersFournisseur
VER-026-D-01Analyse de qualification du rôle (fournisseur/déployeur/distributeur) réaliséeSystème
VER-027-D-01Usage conforme à la finalité prévue par le fournisseur vérifiéSystème
VER-029-D-01Personnes concernées informées de l'utilisation du système d'IASystème
VER-030-D-01Représentants du personnel et travailleurs informés de l'utilisationSystème
VER-031-G-01Documentation technique du modèle GPAI conforme à l'annexe XIModèle
VER-031-G-02Documentation pour les fournisseurs en aval conforme à l'annexe XIIModèle
VER-031-G-03Politique de respect du droit d'auteur documentéeOrganisation
VER-031-G-04Résumé du contenu d'entraînement publiéModèle
VER-032-G-01Évaluation du modèle avec protocoles normalisés et tests contradictoiresModèle
—
VER-032-G-02Risques systémiques évalués et mesures d'atténuation documentéesModèle
VER-032-G-03Incidents graves documentés et communiqués au Bureau de l'IAModèle
VER-032-G-04Cybersécurité du modèle et de l'infrastructure physique garantieModèle
VER-032-G-05Mesures correctives pour incidents graves documentéesModèle
—
VER-009-F-04Résistance aux attaques adversariales testéeModèle
VER-033-D-01Procédure d'explication des décisions documentéeOrganisation
VER-033-D-02Capacité d'explication du système vérifiéeSystème
VER-033-D-03Explications fournies sur demande dans un délai raisonnableSystème

Thèmes couverts

Questions fréquentes

Qui est concerné par AI Act ?

Fournisseurs, déployeurs, importateurs et distributeurs de systèmes d'IA ; fournisseurs de modèles GPAI. Extraterritorial : s'applique dès que le système est mis sur le marché de l'UE ou que ses sorties y sont utilisées.

Quelles sanctions prévoit AI Act ?

Jusqu'à 35 M€ ou 7 % du CA mondial (pratiques interdites) ; 15 M€ ou 3 % (autres obligations) ; 7,5 M€ ou 1 % (informations inexactes).

Quand les obligations de AI Act s’appliquent-elles ?

19 nov. 2025 : Proposition Omnibus numérique : report du haut risque lié aux normes; 2 août 2026 : Application générale : Art. 50, bacs à sable, haut risque Annexe III (sauf report Omnibus); 2 août 2027 : Haut risque Annexe I (produits réglementés) ; GPAI mis sur le marché avant août 2025; 2 déc. 2027 : Date butoir Omnibus pour le haut risque Annexe III.

AI Act est-il contraignant ?

Oui. Nature : règlement. Statut : application progressive.

Quels liens entre AI Act et les autres réglementations ?

Les mêmes vérifications servent plusieurs textes. Vérifications partagées : PL 2338 (37), ISO 42001 (14) et AI Basic Act (10).

Réglementations liées

Sources officielles

Données vérifiées au 25 sept. 2026. Information générale, pas un avis juridique. Vérifiez les textes officiels et faites-vous conseiller pour votre situation.

Pilotez ces exigences sur tous vos systèmes d’IA

TrustFlow inventorie vos systèmes, les qualifie pour chaque réglementation et collecte les preuves une seule fois pour tous les référentiels.

Demander une démo